Финансовый риск
От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.
Влияние на KPI
Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.
Уровень критичности
Высокий
Кому поручить
DevOps-инженер / Бэкенд-разработчик
Supply Chain атаки — главная угроза
SolarWinds, Codecov, Log4j, XZ Utils — взлом одного инструмента компрометирует тысячи компаний.
Чек-лист защиты
- Pin dependencies по хешам — версия может быть перезаписана, хеш нет
- Private registry — Nexus, Artifactory с проверкой сигнатур
- Self-hosted runners — ephemeral containers на каждый job
- Least-privilege токены — минимум прав, автоматическая ротация
- SAST/DAST в каждом PR — блокировка merge при критических находках
Инструменты
Snyk — SCA + контейнеры, платный
Trivy — контейнеры + IaC, бесплатный
Semgrep — SAST с custom rules
Cosign — подпись артефактов
Главное правило
Не доверяйте ничему по умолчанию. Каждый этап pipeline должен верифицировать входные данные.
Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:
- Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
- Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
- Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?